Gamepad
Uma operação de phishing batizada de CSuite está transformando e-mails corporativos comuns em verdadeiras tomadas de controle de empresas, e os Estados Unidos estão bem no centro do alvo. Pesquisadores que analisaram 351 submissões em sandbox descobriram que 51 por cento da atividade veio dos EUA, com os setores de tecnologia, manufatura, governo e consultoria sofrendo o maior impacto. As iscas são assustadoramente familiares: envelopes falsos do DocuSign, avisos da Adobe, convites do Zoom, links do Dropbox e alertas do Microsoft 365 que qualquer funcionário ocupado clicaria sem pensar duas vezes.

O que torna o CSuite tão perigoso é que ele ataca em duas frentes ao mesmo tempo. Um caminho entrega droppers BAT e VBS que instalam silenciosamente ferramentas legítimas de monitoramento e gerenciamento remoto, como ScreenConnect e Action1, entregando aos atacantes controle persistente do dispositivo. O outro caminho mira a identidade, capturando credenciais ou abusando de fluxos de device code para roubar sessões ativas do Microsoft 365. Em uma das análises, uma isca com tema da Adobe elevou privilégios e instalou o ScreenConnect em poucos minutos, mostrando como um único clique vira um ponto de apoio dentro da rede.

As consequências vão muito além de uma caixa de entrada comprometida: tomada de contas de e-mail, fraude de faturas, falsificação de fornecedores e movimentação lateral a partir de uma identidade confiável. Times de segurança não podem mais responder de forma isolada, e a visibilidade completa da cadeia de ataque, do navegador à execução de scripts, entrega de payload e instalação de ferramentas de acesso remoto, virou item obrigatório. Bloquear ferramentas de acesso remoto não autorizadas e blindar a identidade é a nova linha de frente, e para quem trabalha em redes hostis, combinar essa disciplina com uma conexão criptografada séria como a ProtonVPN deixou de ser opcional.

Phishing CSuite sequestra sessões do Microsoft 365 e instala ferramentas de acesso remoto dentro de empresas dos EUA

Uma operação de phishing batizada de CSuite está transformando e-mails corporativos comuns em verdadeiras tomadas de controle de empresas, e os Estados Unidos estão bem no centro do alvo. Pesquisadores que analisaram 351 submissões em sandbox descobriram que 51 por cento da atividade veio dos EUA, com os setores de tecnologia, manufatura, governo e consultoria sofrendo o maior impacto. As iscas são assustadoramente familiares: envelopes falsos do DocuSign, avisos da Adobe, convites do Zoom, links do Dropbox e alertas do Microsoft 365 que qualquer funcionário ocupado clicaria sem pensar duas vezes.

O que torna o CSuite tão perigoso é que ele ataca em duas frentes ao mesmo tempo. Um caminho entrega droppers BAT e VBS que instalam silenciosamente ferramentas legítimas de monitoramento e gerenciamento remoto, como ScreenConnect e Action1, entregando aos atacantes controle persistente do dispositivo. O outro caminho mira a identidade, capturando credenciais ou abusando de fluxos de device code para roubar sessões ativas do Microsoft 365. Em uma das análises, uma isca com tema da Adobe elevou privilégios e instalou o ScreenConnect em poucos minutos, mostrando como um único clique vira um ponto de apoio dentro da rede.

As consequências vão muito além de uma caixa de entrada comprometida: tomada de contas de e-mail, fraude de faturas, falsificação de fornecedores e movimentação lateral a partir de uma identidade confiável. Times de segurança não podem mais responder de forma isolada, e a visibilidade completa da cadeia de ataque, do navegador à execução de scripts, entrega de payload e instalação de ferramentas de acesso remoto, virou item obrigatório. Bloquear ferramentas de acesso remoto não autorizadas e blindar a identidade é a nova linha de frente, e para quem trabalha em redes hostis, combinar essa disciplina com uma conexão criptografada séria como a ProtonVPN deixou de ser opcional.

Autor: Ivan Carlos

Publicado: 2026-09-30 09:10

Atualizado: 2026-09-30 09:10